惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

云风的 BLOG
云风的 BLOG
Hacker News: Ask HN
Hacker News: Ask HN
C
CXSECURITY Database RSS Feed - CXSecurity.com
T
The Exploit Database - CXSecurity.com
The Hacker News
The Hacker News
Security Latest
Security Latest
Attack and Defense Labs
Attack and Defense Labs
Application and Cybersecurity Blog
Application and Cybersecurity Blog
Scott Helme
Scott Helme
H
Heimdal Security Blog
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
WordPress大学
WordPress大学
雷峰网
雷峰网
L
LangChain Blog
Y
Y Combinator Blog
I
Intezer
V
Vulnerabilities – Threatpost
Apple Machine Learning Research
Apple Machine Learning Research
The Last Watchdog
The Last Watchdog
Simon Willison's Weblog
Simon Willison's Weblog
W
WeLiveSecurity
P
Privacy International News Feed
V
Visual Studio Blog
T
The Blog of Author Tim Ferriss
A
About on SuperTechFans
AI
AI
博客园 - Franky
Hacker News - Newest:
Hacker News - Newest: "LLM"
Martin Fowler
Martin Fowler
K
Kaspersky official blog
U
Unit 42
S
Schneier on Security
Webroot Blog
Webroot Blog
Know Your Adversary
Know Your Adversary
T
Tor Project blog
aimingoo的专栏
aimingoo的专栏
Engineering at Meta
Engineering at Meta
G
GRAHAM CLULEY
美团技术团队
TaoSecurity Blog
TaoSecurity Blog
C
Cybersecurity and Infrastructure Security Agency CISA
Google DeepMind News
Google DeepMind News
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
Jina AI
Jina AI
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
人人都是产品经理
人人都是产品经理
P
Proofpoint News Feed
爱范儿
爱范儿
F
Fortinet All Blogs
有赞技术团队
有赞技术团队

DNS

疑似出现 DNS 劫持, 腾讯/阿里 doh 也被污染 - V2EX 做站千万避坑 top 域名 - V2EX 分享一个 MosDNS 魔改项目,自带完美分流规则和精美 UI - V2EX 223.5.5.5 119.29.29.29 DNS 后端服务器不支持 IPv6 - V2EX 国内全网都把 doh.dns.sb 解析到了 127.0.0.1 了,真是日了狗了! - V2EX 最近新出现个 oxidns,很好用啊 - V2EX 解决 Serv00 SSH 连接异常的 DNS 方案 1.1.1.1 挂了? google 解析不了 交流一下微软的分流规则 AdGuardHome/MosDNS 里国内 DNS 填运营商不怕劫持投毒吗? 境外 DNS 服务商 ECS (EDNS Client Subnet) 功能效果完整对比报告(2026 年 05 月) ,供大家参考使用 国内 dns 出问题了, icu 域名解析错乱了 GOGDNS 一款简易的私人 DNS 服务器 - V2EX 只有我进不去 ip.sb 了? Mihomo 和 SingBox 关于 Real-IP 在代理挂掉情况下的解析问题 - V2EX DNSPod 的 DoH 是挂了么 - V2EX 手贱改了 DNS,悲剧了 - V2EX 安卓/win/浏览器以及其他平台设置 doh 方式(隐私 dns,支持全局) - V2EX 很奇怪和诡异的一个传统 UDP 53 的 DNS 调度解析 和 HTTPDNS 的调度解析域名的问题? - V2EX 小米这个域名是用来检测代理的吗 device-proxy.sec.xiaomi.com - V2EX 请教自建 DNS 的协议选择 DoH vs DoT vs DoQ vs Raw UDP/TCP - V2EX Surge 换 Singbox+Realip 体验 - V2EX 配置 DNS 服务器进行域名解析的优先级! - V2EX 阿里云 DNS 导致抖音卡顿 - V2EX https://v.recipes/dns-query 是谁在运营 - V2EX 自己做了个安卓全局 doh app(不开源但免费给大家用) - V2EX DNSecure - V2EX 提供一个自己部署的 DOH - V2EX 突然发现 114.114.114.114 ping 不通了? - V2EX FakeIP 莫名奇妙的问题 - V2EX 阿里公共 DNS 的官网没了吗? - V2EX cloudflare 自建 doh - V2EX 不懂就问,用运营商 dns 和阿里腾讯的有什么区别?为什么要 smartdns or mosdns? - V2EX 我来分享一下我的 dns 方案 - V2EX 发现个 ip 很好记的 public dns 服务, 1.1.8.8 - V2EX 现在的免费 cloudns 用户是不是不能自定义 ns 了? - V2EX 分享一次 FakeIP 的踩坑记录 - V2EX 你的域名后缀拖慢你的网站速度了嘛?——再谈 DNS 冷启动 - V2EX 我很奇怪,为何有些 DNS 服务器 IP 地址不配置 PTR,也就是反向解析记录呢?是出于什么目的?是懒惰?国内这种情况很多! - V2EX 阿里 DNS 将部分存在境内节点的谷歌域名解析到境外导致无法连接 - V2EX 经常 v6 地址域名会访问失败等一会又好了求助各位大哥 - V2EX 请教,国家自然资源部官网域名是不是在境外大多数地区都解析不出来? - V2EX dns 那 dnssec 有用吗? - V2EX 华为云的 dns 感觉挺烂的 - V2EX 如何排查自建 DNS 中的问题? - V2EX 国内 1.1.1.1 的 doh 服务 好像被墙了? - V2EX 北京联通的 dns,个别域名解析有问题怎么反馈 - V2EX 目前在 Chrome 安全 DNS 中选择 Cloudflare 作为 DNS 提供商所遇到的一些问题 - V2EX 目前在用的 DNS - V2EX 字节火山的公共 DNS 还打算提供 DoH DoT 吗? - V2EX 当前 local DNS 服务器对 ECS 字段支持情况 - V2EX 当前部分网站权威 DNS 服务器的 ECS 字段支持情况 - V2EX 腾讯 DNS 的手抖了? - V2EX 今天所有的运营商 DNS 都不污染了? - V2EX smartdns - V2EX Moto Edge 国行系统强行追加 114 DNS 的探究 - V2EX Mosdns-x 发布,一个可以按需定制的开源 DNS 转发器 - V2EX 360 是收的 dns 派? - V2EX 请教下这种域名是什么作用,是否是恶意域名 在国内买了域名转移到了 NAME 域名商,解析还是污染,还有救吗? MacOS 上搭建 dnsmasq,和系统服务_mdnsresponder 53 端口冲突,如何破?
shellcrash 的 dns 泄漏该怎么解决? - V2EX
zztom · 2025-10-07 · via DNS

这是一个创建于 250 天前的主题,其中的信息可能已经有所发展或是发生改变。

使用 shellcrash 默认的规则,访问 ipleak.net 有很多 cn 的 DNS 。

手机的规则是没有泄漏的,但不能应用到路由的 shellcrash ,有哪位能提供一个没有泄漏 dns 的规则吗?

LongLights

1

LongLights      2025 年 10 月 7 日

crash 要启用高级自定义配置 把 dns 规则写在 user.yaml 里

LongLights

2

LongLights      2025 年 10 月 7 日

@LongLights 在这里面定义 dns 的 nameserver-policy ,只允许 cn 走本地 dns 。但是这个“防泄漏”操作意义不大,具体可以参考下我之前的帖子

kealm

3

kealm      2025 年 10 月 7 日

开启了嗅探吗?

SenLief

4

SenLief      2025 年 10 月 7 日

管它干啥

mezi04

5

mezi04      2025 年 10 月 7 日

dns:
enable: true
enhanced-mode: redir-host
cache-algorithm: arc
fake-ip-filter:
- "geosite:cn"
- "geosite:private"
fake-ip-range: 198.18.0.1/16
direct-nameserver:
- system # 修复部分直连数据被国外 dns 分配不合适的 ip
proxy-server-nameserver:
- https://223.5.5.5/dns-query
nameserver-policy:
"geosite:cn,apple": system
'geosite:category-ads-all': 'rcode://success'
"geosite:!cn":
- "tls://8.8.4.4#RULES"
- "tls://1.1.1.1#RULES"

qiuyue0

6

qiuyue0      2025 年 10 月 7 日

不用管,对上网没影响

xmhpqqph01

7

xmhpqqph01      2025 年 10 月 7 日

shellcrash 沒玩過,旁路用 openwrt 的 openclash fakeip+mosdns 無腦設置完美解決!

july1995

8

july1995      2025 年 10 月 7 日

一直没搞明白 这个 dns 泄露就咋了? 有什么影响吗?

Lightbright

11

Lightbright      2025 年 10 月 8 日

@muhahaha #10 程度不同,不泄露最多只能知道翻墙的行为,泄露了具体的网站也能被看到,至于威胁程度多大,这是个玄学问题

zztom

13

zztom      2025 年 10 月 8 日

@mezi04 奇怪,有个问题就是我的 mac studio 上面,检测是没有泄漏的,但是我 iPhone 上面检测是有泄漏的。连的是同一个 Wi-Fi 。

AEnjoyable

14

AEnjoyable      2025 年 10 月 8 日 via Android

我是在墙内的服务器上搭了个 adg ,在 adg 那做好 dns 规则。。然后让 clash 所有的 dns 查询指向 adg

mezi04

15

mezi04      2025 年 10 月 8 日 via iPhone

@zztom 手机开代理软件后检测有,还是不开有?代理软件有些直连也可能不会用 dhcp 分配的 dns ,要单独设置。以不开代理软件的为准

rev1si0n

17

rev1si0n      2025 年 10 月 8 日

买的旁路由装了 openwrt openclash shellcrash 最终发现都不是很适合自己的使用情况要不就是太难用了,最后直接旁路由装了 mihomo chinadns dns-crypt 然后在路由器上设置为网关和 DNS ,最后 ipv6 ra ,通通搞定,没有一点泄漏,再不放心华硕路由器自带 dns 重定向再套一层。

People11

20

People11      2025 年 10 月 8 日 via Android

DNS 泄漏具体的表现是国外网站走国内 DNS 解析,但是解析被墙的网站如果是走 UDP 53 的话直接被运营商抢答污染了,后续也不太可能将你和中转的连接联系到一起,使用 fakeip 或者加密 DNS 也就不会出现这个问题。所以我是挺好奇 DNS 泄漏导致 GFW 知道你在翻墙这个过程具体是怎么样的。

People11

21

People11      2025 年 10 月 8 日 via Android

再加上楼主访问的各种 DNS leak 测试网站实际上测试的是地理位置隐藏,网站自建权威 DNS 服务器,然后生成随机域名让你解析,请求到网站的权威 DNS 服务器后网站就可以知道是哪里的 ISP 在请求解析,这样就暴露了位置。但是我们的场景的目标是抗封锁而不是匿名性,所以 DNS 泄漏对翻墙这种场景下我一直认为是无关紧要的。

Lightbright

22

Lightbright      2025 年 10 月 8 日

@People11 这个问题都要被讨论烂了,有人认为有问题,有人就是认为无所谓的。。
我们假设你访问了一个**超级敏感**的网站,但是却通过境内 dns 发起了一次查询,不管是明文的也好加密的也好(现在境内已经没有可用的境外加密 dns 了),此时当局完全有能力把你找出来的,况且此前泄露的文件也表明 gfw 是分布式部署的,泄露给运营商基本可以等同于泄露给 gfw 。
我个人觉得,既然可以通过客户端简单设置完全规避这个风险,那何乐而不为。
至于 fakeip ,这玩意制造的问题比解决问题还多

bavtoex

23

bavtoex      2025 年 10 月 8 日

@Lightbright 规则默认走代理,那么之前那个美团 ip 定位他的域名就没在规则内,那么这就能把代理 ip 和你真人绑定了?如何规避这些 app 内置的黑盒追踪器?

ip.sy

People11

25

People11      2025 年 10 月 8 日 via Android

@Lightbright 所以我想表达的意思就是,楼主凭借那些 DNS Leak 网站去判断自己是否 DNS 泄漏是不合理的,人家是检测你的匿名性,而我们翻墙目标是隐私性。对于你提到的场景,泄漏不泄漏还是要看规则本身而不是什么 DNS Leak 网站。有可能楼主的 DNS 规则已经处理了所有被墙的网站,所以就没有处理那些没被墙的 DNS Leak 网站,导致直连 DNS 解析被检测到。

People11

26

People11      2025 年 10 月 8 日 via Android

@Lightbright 假如机场的 DNS 配置已经是「所有被墙的/被污染的/危险的网站都走境外加密 DNS ,只有没被墙的/国内的/安全的网站走国内 DNS 」,那么假如某个 DNS Leak 网站属于后者,自然也就测出来泄漏了,但是这种泄漏对于翻墙本身的目标来说是无关紧要的。并且如果你坚持所有 DNS 请求都要走境外,那节点域名的解析怎么搞?你要走国内解析就又绕回到 GFW 知道你在翻墙的情况了。

bavtoex

27

bavtoex      2025 年 10 月 8 日

@People11 所以代理规则直接走 gfw 黑名单模式再自定义一些额外规则就差不多了吗?

People11

28

People11      2025 年 10 月 8 日 via Android   ❤️ 2

@bavtoex 我更喜欢 geosite 和 geoip ,再加上地区限定相关规则,因为一个境外网站就算没被墙,由于 CDN/服务器环大陆部署,速度也好不到哪去,不如到境外的请求一律走代理加速

Lightbright

29

Lightbright      2025 年 10 月 8 日

@People11 #25
1.你不能把 dns 泄露的测试域名加到规则里然后说我不泄露了,这和某些手机针对跑分软件做优化有什么区别。
2.你无法列出所有的被墙网站,gfw 是黑箱,网上的 gfwlist 只能说覆盖了大部分。
3.我没有坚持所有 DNS 请求都要走境外,国内域名走境内并无不妥。
4.节点域名并不是什么特别高危的域名。

ryougifujino

30

ryougifujino      2025 年 10 月 8 日

DNS 泄漏一两句话说不清楚,有一些误区
1. 并不是说泄漏了就一定有问题,一个合理的规则有一些泄漏是很正常的
2. 不是说用了 fake-ip 就不会泄漏,也不算说用了 fake-ip 泄漏了就有问题
3. 正常来说域名规则和 no-resolve 的 ip 规则靠前,resolve 的 ip 规则靠后,使用 fake-ip 模式,尽量把你不想泄漏 DNS 的域名规则补齐,这样就可以达成比较完美的状态。

People11

31

People11      2025 年 10 月 8 日 via Android

@Lightbright 我同意你的观点,dns 泄露的测试域名加到规则里不等于不泄漏,但同样的,dns 测试网站说你泄漏了你也不是真的泄漏(特别是测试的目标就不同,翻墙泄不泄漏是要看规则的),所以我认为楼主这样测试后的担忧是杞人忧天,真正有可能导致问题的泄漏机场自己的规则基本都给你处理好了

People11

32

People11      2025 年 10 月 8 日 via Android

@Lightbright 虽然 gfwlist 不是覆盖全部,但有个规则叫漏网之鱼,并且在流行的 acl4ssr (虽然很过时)里是默认走代理的,只要不是又菜又爱玩的小白把它调到直连那基本不会有什么问题

crysislinux

33

crysislinux      2025 年 10 月 8 日 via Android   ❤️ 1

针在意这个就白名单好了,国内的域名白名单,走国内解析,没命中的全部走 Google DNS ,加上 ecs 基本上还是能得到一个比较近的结果

subtle

34

subtle      2025 年 10 月 9 日

出问题的从来不是什么技术上的好坏
是人的行为

EthanCN

35

EthanCN      2025 年 10 月 9 日

@july1995 部分禁止中国大陆访问的服务和网站会通过 DNS 泄露来检测来源是否来自大陆。

gianni238

36

gianni238      2025 年 10 月 15 日

长城防火墙都弄了十几年了,还在掩耳盗铃。唉,真搞不错。真上个 e-sim 卡都让人哭笑不得